Новости / Powershell

Взломанные сайты распространяют новый модульный вредонос «TELEPUZ» через схему ClickFix

взлом

По данным Elastic, злоумышленники подменяют привычное исправление ошибки инструкцией, которая заставляет пользователя вставить в окно Windows команду из буфера обмена и запустить её вручную. Команда PowerShell загружает промежуточный файл, затем вариант инфостилера Vidar, а после него запускает TELEPUZ через системную утилиту rundll32.exe. Об этом …

Читать пост

Преступники продвигали через поисковые выдачи фальшивые установщики Gemini CLI и Claude Code

ИИ

Преступники продвигали через SEO-манипуляции фальшивые сайты, которые поднимались в поисковой выдаче выше официальных страниц Google и Anthropic. После перехода жертве предлагали скопировать команду для «установки» инструмента. На деле PowerShell загружал вредоносный код напрямую в память системы, пишет Securitylab.

Читать пост

Хакеры начали использовать брешь в Weaver E-cology

https://thehackernews.com/2026/05/weaver-e-cology-rce-flaw-cve-2026-22679.html

Атаки шли скрытно и не выглядели как массовая кампания, но сценарий показывает, как быстро злоумышленники проверяют корпоративные системы на свежие слабые места. Речь идёт о CVE-2026-22679 — ошибке удалённого выполнения кода в Weaver E-cology 10.0 в сборках до 12 марта 2026 года, поясняет Securitylab. Платформа широко используется для офисной автом …

Читать пост

Вредонос DeepLoad используют поддельные сообщения об ошибках для проникновения в компьютеры жертв

Вредонос DeepLoad используют поддельные сообщения об ошибках для проникновения в компьютеры жертв

Компания ReliaQuest зафиксировала атаки с использованием DeepLoad в корпоративных сетях. Кампания не выделяется одной хитрой техникой, зато вся цепочка выстроена так, чтобы обойти привычные средства защиты. Один запуск команды превращается в устойчивый доступ, кражу учётных данных и скрытое закрепление в системе, пишет Securitylab.

Читать пост

Какие штатные возможности операционных систем взломщики используют для кражи данных

Какие штатные возможности операционных систем взломщики используют для кражи данных

Такой подход серьёзно усложняет обнаружение, поскольку привычные средстав обнаружения взлома и блокировка по инструментам почти не работают. Речь идёт не о редких или экзотических средствах. Для кражи данных применяют PowerShell, robocopy, curl, rclone, Syncthing, а также клиенты облачных платформ вроде AWS CLI или AzCopy, пишут в Securitylab. Все …

Читать пост

Группа Sednit использует обновлённый набор средств для наблюдения за военными структурами

Группа Sednit использует обновлённый набор средств для наблюдения за военными структурами

Специалисты компании ESET отчитались о группировкиSednit, последний раз замеченной в апреле 2024 года. В одной из атак на ближневосточные государственные системы обнаружили шпионский модуль SlimAgent. Программа регистрирует нажатия клавиш, делает снимки экрана и собирает данные из буфера обмена. Анализ кода показал прямую связь с инструментом Xagen …

Читать пост

Хактивисты Head Mare используют новый вредонос PhantomHeart и активнее автоматизируют кибератаки

ЛК

В конце 2025 годааналитики Cyber Threat Intelligence из «Лаборатории Касперского» обнаружили новую волну целевых кибератак хактивистов Head Mare — на российские государственные структуры, строительные и промышленные предприятия. Группировка продолжает перестраивать свой инструментарий и цепочки атак. Ключевой находкой стал новый бэкдор PhantomHeart …

Читать пост

Вредоносная кампания «Dead#Vax» распространяет виртуальные диски через фишинговые письма

фишинг

В свежем разборе команда Securonix описала атаку, в которой вредоносная нагрузка почти не оставляет следов на диске и разворачивается в памяти, маскируясь под обычные процессы.

Читать пост

В новой кампании шпионажа применялось вредоносное ПО GONEPOSTAL

взлом

Эта программа была обнаружена в операциях группы KTA007, известной также под названиями Fancy Bear, APT28 и Pawn Storm. В её основу входят два компонента: DLL-файл-дроппер и замаскированный модуль-макрос VbaProject.OTM для Microsoft Outlook. Именно этот набор позволил превратить почтовый клиент в скрытый канал связи и обеспечить злоумышленникам пос …

Читать пост

Национальная нефтяная компания Казахстана "КазМунайГаз" стала жертвой кибершпиона NoisyBear

https://www.kmg.kz/en/

Файлы выглядели как внутренние документы, якобы подготовленные ИТ-отделом. Для усиления доверия письма были написаны на русском и казахском языках, снабжены логотипом KMG и ссылались на «срочную проверку данных до 15 мая 2025 года», пишет Securitylab.

Читать пост